ICS 35.040 L 80 a园 中华人民共和国国家标准 GB/T 25056--20 1 0 信息安全技术 证书认证系统 密码及其相关安全技术规范 Information security techniques--Specifications of cryptograph and related security technology for certificate authentication system 2010-09—02发布 201卜02-01实施 宰瞀鹊鬻黼警矬瞥星发布 中国国家标准化管理委员会促19 GB/I"25056—2010 目 次 前言…………’……………………’ 1范围…………………………’’’ 2规范性引用文件……………… 3术哥和定冀…………………… 4缩略语……………・…………‘‘ V●●●0 5证书认证系统………………… 0 5.1概述…………………’……。。 o 5.2功能描述…………………… o 5.3系统设计…………………… 0 5.4数字证书………・…………‘’ 0 5.5证书撤销列表……………… 0 6密钥管理中心………………… o 6.1结构描述…………………… 6.2功能描述……………………’ 6.3系统设计……………………・ 6.4 KMC与CA的安全通信协议 7密码算法、密码设备及接口…・ 7.1 密码算法……………………。 7.2 密码漫备・…………………… 7.3密码服务接口……・………… 8协议………--・…………………・ 8.1证书管理协议………………・ 8.2证书验证协议………………・ 8.3安全通信协议……………・・-・ 9证书认证中心建设…・………… 9.1 系统…………………………・ 9.2安全……………………--・…・ 9.3数据备份……………………・ 9.4可靠性…・・……-・…………一 9.5物理安全……………………・ 9~人事管理制度………・……・・・ 10密钥管理中心建设…………・ lO.1建设原则…………………- 】0.2系统……・………・………一 10.3安全………………………・ 10.4数据备份…………・……… 10.5可靠性………・……--……・ lo.6物理安全…………………・ ●孔龃趴虬加∞均玛¨”坫 地心挖加o GB/T 25056--2010 10.7人事管理制度………………・・…………・・・…… 11证书认证中心运行管理要求………・……………・ 儿.1人员管理要求……………-・・…………………一 11.2 CA业务运行管理要求………………………・・ 11.3密钥分管要求………・……………--…………・・ 11.4安全管理要求…………………………………一 11.5安全审计要求…………………………………・・ 儿.6文档配备要求…………………………………・ 12密钥管理中心运行管理要求………………-・…… 12.1人员管理要求…………………………………・- 12.2运行管理要求………………………………….. 12.3密钥分管要求…………………………………・・ 1 2.4安全管理要求…………………………………・・ 12.5安全审计要求…………………………………・・ 12.6文档配备要求………・…………-…・………・…・ 1 3检测…………………………・……………………・ 1 3.1概述………………・……………………………・ 13.2系统初始化……………………………………・・ 13.3用户注册管理系统……………………………-- 13.4证书/证书撤销列表生成与签发系统・・・………一 13.5证B/证书撤销列表存储与发布系统…………・- 13.6证书状态查询系统……………………………・・ 13.7安全审计系统…・・・……………………・………・ 1 3.8密钥管理中心检测…・…………-……………… 1 3.9系统安全性检测…………・……………………・ 13.10其他安全产品和系统……--…………-………一 附录A(资料性附录)KMC与CA之间的消息格式 A.1 概述…………………………………・・・………- A.2协议………………………………………-・…… 附录B(资料性附录)安全通信协议………………・・ B.1符号说明………………………………………・・ B.2身份鉴别・・………………………………・……・・ B.3密钥交换……………・…………………………- B.4安全通信协议…………………………………・・ 附录C(资料性附录) 密码设备接口函数定义及说明 c.1应用类密码设备接口函数……………………・・ c.2证书载体接口函数…………・・………………… 附录D(资料性附录) D.1 证书认证系统网络结构图…-・ 当RA采用C/S模式时CA的网络结构……-・ D.2当RA采用B/S模式时CA的网络结构……-- D.3 CA与远程RA的连接……・……………・……… D.4 KMC与多个(:A的网络连接……・・・…………・・ 参考文献……-・・………………………………………・・ ¨ n毖拉船孙弘肌拍舫踮撕 孙幽坜踮弱盯 所嬲孙朋曲约∞弘 卯∞弘"¨化弛他M GB/T 25056—20 1 0 吲1证书认证系统逻辑结构---……………………・・ 4 图2用户注册管理系统逻辑结构………・………・・ 6 图3密钥管理中心逻辑结构---…………………… 1 0 图D.1 RA采用C/S模式时CA的网络结构示意图 7l 图D.2 RA采用B/S模式时CA的网络结构示意图 72 图D.3 CA与远程RA的连接示意图…・………一 72 图I).4 KMC与多个CA的网络连接示意图……… 73 Ⅲ GB/T 25056--20 前 1 0 言 本标准附录A、附录B、附录C、附录D均为资料性附录。 本标准由国家密码管理局提出。 本标准由全国信息安全标准化技术委员会(SAC/TC 260)归口。 本标准主要起草单位:长春吉大正元信息技术股份有限公司、国家密码管理局商用密码研究中心、 国家信息安全工程技术研究中心。 本标准相关参与起草单位:无锡江南信息安全工程技术中心、E海格尔软件股份有限公司、北京信 安世纪科技有限公司、济南得安计算机技术有限公司、北京创原天地科技有限公司、卫士通信息产业股 份有限公司、天津市国瑞数码安全系统有限公司、兴唐通信科技股份有限公司、中国科学院数据与通信 保护研究教育中心、北京格方网络技术有限公司、北京天融信科技有限公司、维豪信息技术有限公司等。 本标准主要起草人:邱泽军、王永传、何立波、谢永泉、姜玉琳、刘海龙、邓开勇、罗鹏、田景成、赵丹、 张文建、李大为。 袁文恭、刘平,何良生、邱钢,陈连俊等专家指导了本标准的起草。 V GB/T 25056--20 1 0 信息安全技术证书认证系统 密码及其相关安全技术规范 1范围 本标准规定了为公众服务的数字证书认证系统的设计、建设、检测、运行及管理规范。本标准为实 现数字证梧认证系统的互连互通和交叉认证提供统一的依据,指导第三方证书认证机构的数字证书认 证系统的建设和检测评估,规范数字证书认证系统中密码及相关安全技术的应用。 本标准适用于第三方证书认证机构的数字证书认证系统的设计、建设、检测、运行及管理。非第二j= 方证书认证机构的数字证书认证系统的建设、运行及管理,可参照本标准。 2规范性引用文件 下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有 的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究 是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。 电子计算机场地通用规范 GB/T 2887 2000 GB/T 9361 1988计算机场地安全要求 GB/T 20518 2006信息安全技术公钥基础设施数字证书格式 2008电子信息系统机房设计规范 GB 50174 SJ/T 10796 1996计算机机房用活动地板技术条件 3术语和定义 下列术语和定义适用于本标准。 3.1 认证机构证书authority certificate 签发给证书认证机构的证书。 3.2 CA证书 CA certificate 由一个CA给另一个CA签发的证书,一个CA也可以为自己签发证书,这是一种自签名的证书。 3.3 证书认证系统certificate authentication system 对生命周期内的数字证书进行全过程管理的安全系统。 3.4 证书策略certificate policy 是一个指定的规则集合,它指出证书对于具有普通安全需求的一个特定团体和(或)具体应用类的 适用性。例如,一个特定的证书策略可以指出一个类型的证书对在一定的价格幅度下商品交易的电子 数据处理的认证的适用性。 3.5 证书撤销列表certificate revocation list;CRL 标记一系列不再被证书发布者所信任的证书的签名列表。 GB/T 25056--20 1 0 3.6 证书验证certificate validation 确定证书在指定的时间内是否有效的过程。证书验证包括有效期验证、签名验证以及证书状态的 检验。 3.7 证书认证机构certificate authority;CA 又称为认证中心或CA,它是被用户所信任的签发公钥证书及证书撤销列表的管理机构。 3.8 CA注销列表certificate authority revocation list;ARL 标记已经被注销的CA的公钥证书的列表,表示这些证书已经无效。 3.9 证书认证路径certification path 在目录信息树中对象证书的一个有序的序列。路径的初始节点是最初待验证对象的公钥,可以通 过路径获得最终的顶点的公钥。 3.10 证书撤销列表分布点certificate revocation list distribution point 一个目录条目或其他的证书撤销列表分布源,一个通过证书撤销列表分布点发布的证书撤销列表, 可以包括由一个CA发布的所有证书中的一个证书子集的注销条目.也可以包括全部证书的注销条口。 3.11 增量证书撤销列衰dclta-CRL;dCRL 是一个部分的证书撤销列表,它只包括那些在基础证书撤销列表确认后注销状态改变的证书的 条目。 3.12 证书序列号certificate serial number

pdf文档 2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准

安全标准库 > 国家标准 > 国家标准 > 文档预览
79 页 0 下载 33 浏览 0 评论 0 收藏 3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准 第 1 页 2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准 第 2 页 2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准 第 3 页 2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准 第 4 页 2010-GBT 25056-2010 关于《信息安全技术 证书认证系统密码及其相关安全技术规范》的国家标准 第 5 页
下载文档到电脑,方便使用
还有 74 页可预览,继续阅读
本文档由 张玉竹2022-04-08 10:48:22上传分享
给文档打分
您好可以输入 255 个字符
安信天行文库的中文名是什么?( 答案:安信天行 )
评论列表
  • 暂时还没有评论,期待您的金玉良言